L’8 ottobre 2026 iVerify ha pubblicato l’analisi di P7 DarkSword, una variante del kit di exploit DarkSword per iOS. Il campione esaminato converte sul dispositivo i dati del Portachiavi iCloud prima di inviarli all’esterno e include funzioni per le app wallet. iVerify ha identificato la variante nell’agosto 2026, indagando su un’infezione del dispositivo di un cliente con il suo consenso.
Che cosa ha identificato iVerify su P7 DarkSword
P7 è una variante di DarkSword il cui codice presenta il prefisso p7_. iVerify descrive un’impronta ridotta sul dispositivo e meno iniezioni di processi rispetto alle varianti che osserva abitualmente. Nel campione analizzato, l’impianto viene inserito in SpringBoard, un processo di iOS, e gestisce la comunicazione con l’infrastruttura degli attaccanti.
Come il campione tratta i dati e riceve comandi
Il campione supporta comunicazioni di comando e controllo (C2) in entrambe le direzioni: può ricevere istruzioni dall’infrastruttura degli attaccanti e inviare i dati raccolti. Invia una richiesta a /beacon ogni 15 secondi per impostazione predefinita; l’intervallo può essere modificato da remoto.
Per il Portachiavi iCloud, P7 converte i dati in formato JSON direttamente sul dispositivo, prima dell’esfiltrazione. Nelle varianti precedenti descritte da iVerify, il database veniva invece inviato per essere elaborato lato server.
Il campione include funzioni per esaminare le app wallet installate e raccogliere dati dal dispositivo. L’handler wallet_extract è specifico per imToken; altre funzioni documentate riguardano l’inventario delle app, i file, le foto e le Note.
La portata dell’indagine
L’indagine che ha portato a P7 riguardava un’infezione su un dispositivo cliente. Le funzioni descritte da iVerify appartengono al campione analizzato: l’analisi del codice e l’indagine sull’infezione sono gli elementi concreti al centro del rapporto.